Salta ai contenuti

Come si usa S/MIME su Windows?

Windows

S/MIME offre alla tua email due cose che la posta ordinaria non può. Un messaggio firmato dimostra che è realmente venuto da te ed è arrivato intatto; un messaggio crittografato può essere aperto solo dalla persona a cui lo hai inviato. BlueMail per Windows supporta entrambi.

Cosa ti serve

  • Un certificato per il tuo indirizzo, più la password che lo protegge se è un file .p12 o .pfx. Questi solitamente provengono dal team IT della tua organizzazione o da un'autorità di certificazione, e il certificato deve essere emesso per lo stesso indirizzo dell'account che stai configurando.
  • Una licenza Enterprise. S/MIME fa parte dell'offerta Enterprise di BlueMail. Dove non è ancora inclusa, la schermata S/MIME mostra una nota Enterprise license required con un link Billing, così puoi vedere esattamente cosa richiedere.

Su Windows, BlueMail legge i certificati dallo store dei certificati del sistema, quindi un certificato che il tuo team IT ha già installato sul PC, tramite policy, o che hai installato tu facendo doppio clic sul .p12, è disponibile per BlueMail senza ulteriori operazioni.

Configurazione

  1. Apri Settings | Privacy & Security | End-to-End Encryption.
  2. Clicca S/MIME Encryption & Signing.
  3. Scegli l'account che stai configurando.
  4. Sotto Certificates for this account, clicca Select… accanto a Signing certificate, quindi fai lo stesso per Encryption certificate. Molti certificati coprono entrambi i compiti, nel qual caso scegli lo stesso due volte.

BlueMail mostra poi le date di validità di ciascun certificato e un'impronta SHA-256, così puoi confermare a colpo d'occhio di aver selezionato quello giusto. Come nota la schermata, "Some certificates may require a private key and password to use for signing or decryption."

Se un certificato appartiene a un indirizzo diverso, BlueMail lo indica direttamente invece di lasciarti cercare un problema di configurazione che non esiste.

Gestire i certificati stessi

Sotto Advanced & management, Open certificate manager ti porta al gestore certificati di Windows, che è il luogo dove i certificati vengono installati, ispezionati e rimossi. È anche il posto dove andare se hai bisogno di aggiungere un certificato allo store inizialmente, o controllare quando scade.

Fidarsi dell'autorità che ha emesso una firma

La sezione Trusted CAs è ciò che permette a BlueMail di confermare le firme altrui: "Certificate authorities used to verify signed mail as trusted. Importing a .p12 also trusts its issuing chain."

Quindi il tuo certificato solitamente copre i colleghi che condividono il suo emittente. Per chiunque sia al di fuori di quella catena, clicca Import CA certificate e seleziona il loro file .pem o .cer. La sezione mantiene un conteggio aggiornato delle autorità di cui ti fidi.

Scegliere cosa succede a ogni email

Con un certificato in posizione, appare un pulsante di sicurezza a destra della riga Subject ogni volta che componi. Cliccalo e scegli come inviare questo messaggio:

ModeWhat it does
NoneSend without signing or encryption
SignVerify your identity to recipients
EncryptOnly recipients with a key can read it
Sign & EncryptRecommended

La scelta vale per l'email davanti a te, quindi puoi firmare la posta di routine e crittografare quella occasionalmente sensibile senza aprire le impostazioni.

Per impostarla una volta per tutte, usa Default behavior for outgoing mail nella schermata S/MIME:

  • Digitally sign all outgoing messages
  • Encrypt messages by default when all recipients support S/MIME: la crittografia si applica ogni volta che BlueMail ha un certificato per tutti i destinatari del messaggio, e resta disattivata quando fallirebbe
  • Send clear-signed copies for compatibility: mantiene le mail firmate leggibili nelle app che non gestiscono le firme S/MIME

Crittografare per altre persone

La crittografia richiede il certificato del destinatario, e BlueMail li cerca mentre indirizzi il messaggio, potresti vedere brevemente "Looking up S/MIME certificates for recipients…". Se qualcuno non ha un certificato disponibile, BlueMail lo elenca sotto Missing S/MIME certificates invece di inviare qualcosa che non potrebbero aprire, così puoi firmare invece o chiedere loro il certificato.

Il modo più semplice per accumulare certificati è scambiarsi mail firmate: un messaggio firmato contiene il certificato del mittente, quindi una volta che un contatto ti invia una mail firmata, puoi crittografare per lui da quel momento in poi.

Leggere mail firmate e crittografate

I messaggi S/MIME in arrivo portano un distintivo nell'intestazione che mostra ciò che BlueMail ha confermato: Signed, Encrypted, Signed & Encrypted, o Signed · unverified sender quando la firma non può ancora essere collegata a un'autorità attendibile.

Clicca il distintivo per S/MIME Message Information, che mostra Signed with, Decrypted with, Your certificate, Encrypted to e l'impronta SHA-256.

Quando una firma risulta non verificata, BlueMail fornisce la ragione, e la ragione indica la soluzione:

  • "The signer's certificate isn't from a trusted authority. Import its CA to trust it.", aggiungi quell' autorità sotto Trusted CAs sopra.
  • "The certificate's email doesn't match the sender's address."
  • "The signer's certificate has expired." o "isn't valid yet."
  • "The certificate isn't authorized for email protection." o "for signing."

Distribuirlo in un'organizzazione

Su BlueMail Enterprise, gli amministratori possono fornire l'identità S/MIME di ogni utente insieme all'app stessa invece di distribuire i file dei certificati; vedi Can I deploy BlueMail with MDM? per le chiavi di configurazione.

Preferisci PGP?

BlueMail supporta anche PGP, nella stessa schermata End-to-End Encryption, e PGP è completamente gratuito, nessuna licenza Enterprise, niente da comprare. Vedi PGP keys in BlueMail.

Rimuovere un certificato

Clicca Remove accanto a un certificato. BlueMail conferma prima: "This deletes the S/MIME certificate and its private key from this device. You can re-import it later."

Rimuovere l'intero account chiede se mantenere la chiave privata. Mantenerla significa che riaggiungendo l'account decripterai la tua posta S/MIME passata senza un altro import; Delete key significa che avrai di nuovo bisogno del file del certificato.

Disponibile anche su iPhone and iPad and Android, e riassunto in S/MIME Support.